SPF, DKIM va DMARC — domen DNS’idagi uchta yozuv bo‘lib, qabul qiluvchi pochta serverlari ular orqali kompaniyangiz xatlarini soxta xatlardan ajratadi. SPF domen nomidan xat yuborishga ruxsat berilgan serverlarni sanaydi, DKIM xatga kriptografik imzo qo‘yadi, DMARC esa hech bir tekshiruvdan o‘tmagan xat bilan nima qilishni ko‘rsatadi. Uchalasi ham, aynan shu tartibda sozlanadi.
Qisqacha
«Kimdan» maydonini yuboruvchi serverning o‘zi to‘ldiradi va SMTP protokoli uni tekshirmaydi. Buxgalteriyangiz manzili ko‘rsatilgan xatni istalgan odam yubora oladi — gap faqat qabul qiluvchi server unga ishonadimi-yo‘qmi, shunda. Mana shu uchta yozuv aynan shu savolga javob beradi.
Bu raqamlar ortida oddiy sxemalar turadi: hamkorga begona rekvizitli hisob-faktura yuboriladi, xodimga esa «direktordan» shoshilinch to‘lov so‘rovi keladi. Autentifikatsiya yozuvlari yozishmani butunlay himoyalamaydi, ammo firibgarni eng qulay vositasidan — sizning o‘z domeningizdan mahrum qiladi.
SPF, DKIM va DMARC — qabul qiluvchi server xatni qabul qilayotgan paytda bajaradigan uchta mustaqil tekshiruv. Har biri o‘z savoliga javob beradi va ularning hech biri yakka holda domenni himoya qilmaydi.
DMARC’dagi asosiy tushuncha — moslik: ko‘rinadigan «Kimdan» maydonidagi domen SPF tasdiqlagan yoki DKIM imzolagan domen bilan mos tushishi kerak. Yumshoq rejimda asosiy domenlar, qat’iy rejimda esa to‘liq nomlar mos keladi. Moslik bo‘lmasa, SPF o‘tishi mumkin, ammo DMARC baribir o‘tmaydi — begona serverdan sizning nomingiz ostida yuborilgan xatlar aynan shunday to‘xtatiladi.
Muhim SPF va DKIM’siz DMARC foydasiz: unga tekshiradigan narsa yo‘q. Avval dastlabki ikkita yozuv, keyin esa uchinchisi.
SPF — domen ildizidagi bitta TXT yozuv va ikkinchisini qo‘shib bo‘lmaydi: ikkita yozuv bo‘lsa, tekshiruv kuchsiz bo‘lib qoladi. Ish DNS’dan emas, sizning nomingizdan xat yuboradigan barcha xizmatlar ro‘yxatidan boshlanadi.
SPF’ning asosiy cheklovi — yozuv uzunligi emas, DNS’ga murojaatlar soni. RFC 7208 butun tekshiruv uchun o‘ntadan ortiq so‘rovga ruxsat bermaydi, ichki include’lar ham hisobga olinadi, chegara oshsa permerror qaytarishni talab qiladi. DMARC uchun bu o‘tmagan tekshiruvga teng. O‘sha hujjat hech qanday yozuv qaytarmagan «bo‘sh» so‘rovlarni ikkitadan oshirmaslikni maslahat beradi.
Xato «Ehtiyot uchun» yana bitta include qo‘shib, o‘nta so‘rov chegarasidan chiqib ketish. Yozuv to‘g‘ridek ko‘rinadi, ammo biror xat ham tekshiruvdan o‘tmaydi. Ortiqcha include’lar olib tashlanadi, og‘irlari aniq manzillar bilan almashtiriladi.
DKIM pochta xizmatining boshqaruv panelida yoqiladi: u kalitlar juftligini yaratadi va DNS uchun tayyor TXT yozuvni beradi. Yozuv nomi selektor va _domainkey qo‘shimchasidan tuziladi — masalan, Google Workspace uchun google._domainkey.
Bir keng tarqalgan holatda DKIM SPF’dan muhimroq — qayta yo‘naltirishda. Qabul qiluvchi xatni avtomatik tarzda boshqa manzilga uzatganda yuboruvchi server o‘zgaradi va SPF buziladi, imzo esa to‘g‘ri qoladi. Shuning uchun DKIM’ga tayanish, SPF’ni esa ikkinchi mexanizm sifatida saqlash ma’qul.
DMARC — _dmarc.domen nomi ostidagi bitta TXT yozuv. Eng kam ishchi variant versiya, siyosat va hisobot manzilidan iborat. Google ko‘rsatmasida SPF va DKIM sozlangach 48 soat kutish va none siyosatidan boshlash maslahat beriladi.
Jamlangan hisobotlar — DMARC’ni hatto none rejimida ham yoqishning bosh sababi. Ulardan domen nomidan xat yuboradigan barcha serverlar ko‘rinadi: sizning xizmatlaringiz, unutilgan eski sayt va soxta xat tarqatayotgan begona serverlar. XML’ni qo‘lda o‘qish noqulay, shuning uchun hisobotlar tahlil xizmatiga yoki avtomatik tahlilli alohida pochta qutisiga yo‘naltiriladi.
O‘tish bosqichma-bosqich amalga oshiriladi: avval hisobotlar bo‘yicha barcha qonuniy yuboruvchilar topiladi, keyin siyosat qattiqlashtiriladi. Tekshirilmagan domenda keskin reject o‘z hisob-fakturalaringiz va bildirishnomalaringizni rad etishga olib keladi.
Maslahat Pochta juda muhim bo‘lgan davrda siyosatni o‘zgartirmang: hisobot topshirish oldidan, tender yoki chegirmalar paytida. Reject rejimidagi moslik xatosini sizning xodimingiz emas, kontragentingiz sezadi.
Gmail barcha yuboruvchilarga 2024-yil 1-fevraldan, Outlook.com esa 2025-yil 5-maydan autentifikatsiya talablarini qo‘ygan. Yirik yuboruvchilar uchun ikkala xizmat ham bitta emas, uchala yozuvni talab qiladi.
| Talab | Gmail | Outlook.com |
|---|---|---|
| Qachondan amal qiladi | 2024-yil 1-fevraldan | 2025-yil 5-maydan |
| Ommaviy yuborish chegarasi | kuniga 5 000 dan ortiq xat | kuniga 5 000 dan ortiq xat |
| Barcha yuboruvchilar uchun | SPF yoki DKIM, to‘g‘ri va teskari DNS yozuvlari, TLS orqali uzatish | talablar chegaradan yuqori yuboruvchilarga qo‘yilgan |
| Ommaviy yuboruvchilar uchun | SPF va DKIM birga, DMARC kamida none, «Kimdan» maydonidagi domen mosligi, bir bosishda obunani bekor qilish | SPF va DKIM o‘tishi shart, DMARC moslik bilan kamida none |
| Talablar bajarilmasa | xatlar ko‘proq spamga tushadi va umuman yetib bormasligi mumkin | xatlar spam jildiga tushadi, keyinchalik rad etiladi |
Talablar Google’ning yuboruvchilar uchun tavsiyalarida va Outlook.com’ning pochta ma’murlari uchun siyosatida e’lon qilingan. Gmail’da alohida kuzatiladigan yana bir chegara bor: Postmaster Tools’dagi spam shikoyatlari ulushi 0,3 % dan past qolishi kerak (Google Email Sender Guidelines).
Kompaniya uchun bundan amaliy xulosa kelib chiqadi: uchta yozuvsiz nafaqat soxtalashtirishdan himoya, balki oddiy ishchi xatlar — taklifnomalar, hisob-fakturalar, arizalarga javoblar yetkazilishi ham zarar ko‘radi. Filtr uchun autentifikatsiyasiz domen firibgar domeniga o‘xshab ko‘rinadi.
Pochta autentifikatsiyasidagi muammolarning ko‘pchiligi murakkab holatlarda emas, oddiy o‘tkazib yuborilgan qadamlarda yuzaga keladi. Bu ro‘yxatni qat’iy siyosatni yoqishdan oldin bosib o‘tish va har safar yangi tarqatma xizmati paydo bo‘lganda takrorlash kerak.
Uchta yozuv manzilni soxtalashtirishni to‘sadi, ammo kanal shifrlanishini va xatning tanilishini emas. Keyin ikkita qadam keladi. MTA-STS (RFC 8461) begona serverlar sizga pochtani faqat tekshirilgan TLS orqali yetkazishini, enforce rejimida esa TLS mavjud bo‘lmaganda yetkazishdan voz kechishini talab qiladigan siyosatni e’lon qiladi. BIMI xatlar ro‘yxatida kompaniya logotipini ko‘rsatadi va BIMI Group talablariga ko‘ra buning uchun DMARC siyosati quarantine yoki reject bo‘lishi kerak: logotip faqat qat’iy siyosatli domenga beriladi.
Texnik talablar har qanday mamlakatda bir xil, ammo ishlar tartibi domen DNS’i kimda ekaniga bog‘liq. uz zonasidagi domenda yozuvlar akkreditatsiyadan o‘tgan registrator panelida yoki nom serverlari delegatsiya qilingan provayderda tahrirlanadi, kirish huquqi esa ko‘pincha saytni qilgan pudratchida qolib ketadi. Birinchi qadam — bu kirishni kompaniyaga qaytarish.
Syntra Systems’da pochta himoyasi kiberxavfsizlik ishlari tarkibiga kiradi. Biz yuboruvchilarni ro‘yxatga olishdan boshlaymiz: ko‘pincha domen nomidan buxgalteriya bilganidan ko‘proq xat ketayotgani ma’lum bo‘ladi — saytdagi eski shakllar, unutilgan tarqatma xizmati, sinov serveri. So‘ng so‘rovlar chegarasida zaxira qoldirib SPF yig‘amiz, har bir yuboruvchida DKIM’ni yoqamiz va domenni taxmin bilan emas, hisobotlarga tayanib none’dan reject’gacha olib boramiz.
Bu yozuvlar himoyani loyihalashda belgilaydigan umumiy manzaraning bir qismi: bu haqda loyihalash bosqichidagi xavfsizlik haqidagi maqolamizda batafsil yozilgan. Pochta ham tekshiriladigan axborot xavfsizligi auditi 1 200 $ dan, ma’lumotlar va kirish huquqlari himoyasini qurish 4 000 $ dan, xavfsizlik hodisalarini monitoring qilish oyiga 800 $ dan boshlanadi. Ishlar tarkibi kiberxavfsizlik sahifasida.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
O‘tish haftalar bilan o‘lchanadi: none rejimidagi hisobotlar ikki-uch hafta to‘planadi, toki oylik dalolatnomalar kabi kamdan-kam yuboruvchilar tanlovga tushsin, so‘ng qisman qamrov bilan quarantine ko‘tariladi va faqat shundan keyin reject qo‘yiladi. Shoshilish foyda bermaydi — qat’iy rejimdagi xatoni xodimingiz emas, kontragentingiz sezadi.
Ortiqcha include’larni olib tashlang va og‘irlarini aniq manzillar bilan almashtiring: chegara yozuv uzunligini emas, DNS’ga murojaatlarni sanaydi. Ommaviy tarqatmalarni alohida subdomenga chiqargan ma’qul — uning o‘z SPF yozuvi va o‘z zaxirasi bo‘ladi.
Ha, bunday holatda ular yanada muhimroq. DMARC’siz domen soxtalashtirish uchun qulay maydon: firibgarga sizning serveringiz emas, «Kimdan» maydonidagi nomingiz yetarli. Umuman xat yubormaydigan domen uchun bo‘sh SPF va rad javobli DMARC e’lon qilinadi.
Ehtimol, moslik buzilgan: SPF yuboruvchi xizmatning domenini tasdiqlagan, ko‘rinadigan «Kimdan» maydonida esa sizning domeningiz turibdi. DMARC bunday xatni autentifikatsiyadan o‘tmagan deb hisoblaydi. Yechim — sizning domeningiz bilan DKIM imzosi yoki o‘z domeningizdagi manzildan yuborish.
Domen DNS’i uchun mas’ul odatda tizim ma’muri yoki IT-pudratchi bo‘ladi, ammo registrator paneliga kirish huquqi kompaniyaning o‘zida ham bo‘lishi shart. DMARC hisobotlarini muntazam o‘qish kerak: har bir yangi tarqatma xizmati yuboruvchilar manzarasini o‘zgartiradi.
Yo‘q. Yozuvlar faqat sizning domeningizni himoya qiladi, o‘xshash manzildan kelgan xat esa o‘z tekshiruvlaridan buzilishsiz o‘tadi. Bunga qarshi xodimlarni o‘qitish, bank rekvizitlarini telefon orqali solishtirish qoidasi va o‘xshash domenlarni o‘zingizga ro‘yxatdan o‘tkazish ishlaydi.
Syntra Systems’da bu kiberxavfsizlik ishlarining bir qismi: pochta ham tekshiriladigan axborot xavfsizligi auditi — 1 200 $ dan, ma’lumotlar va kirish huquqlari himoyasini qurish — 4 000 $ dan, xavfsizlik hodisalarini monitoring qilish — oyiga 800 $ dan.
Manbalar
Muqova surati: Feyza Yıldırım, Pexels